funziona così: il worm usa il suo motore SMTP per inviarsi come allegato di posta, codificandosi in BASE64. per far questo o prende come indirizzo d'origine l'indirizzo del pc infetto oppure (più frequente), genera un indirizzo casuale. il testo dell'email può essere lo stesso oppure essere casuale anch'esso. con gli IP fa la stessa cosa, quindi sapere l'IP di origine, come ha detto Habanero, ti è di scarso aiuto.